PT-2021-2300 · Adobe · Magento

CVE-2021-21031

·

Publicado

2021-02-09

·

Atualizado

2024-03-06

CVSS v2.0

7.5

Alta

VetorAV:N/AC:L/Au:N/C:P/I:P/A:P
Nome do software vulnerável e versões afetadas
Versões 2.4.1 e anteriores do Magento
Versões 2.4.0-p1 e anteriores do Magento
Versões 2.3.6 e anteriores do Magento
Descrição
O problema está relacionado à falta de encerramento automático de todas as sessões após uma alteração de senha, o que poderia permitir que um invasor remoto obtivesse acesso não autorizado a recursos restritos. A exploração bem-sucedida não requer acesso ao console de administração.
Recomendações
Para as versões 2.4.1 e anteriores, atualize para uma versão que invalide adequadamente as sessões de usuário após uma alteração de senha.
Para as versões 2.4.0-p1 e anteriores, atualize para uma versão que invalide adequadamente as sessões de usuário após uma alteração de senha.
Para as versões 2.3.6 e anteriores, atualize para uma versão que invalide adequadamente as sessões de usuário após uma alteração de senha.
Como solução temporária, considere encerrar manualmente todas as sessões de usuário após uma alteração de senha até que um patch esteja disponível.

Correção

Insufficient Session Expiration

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2021-01534
BIT-MAGENTO-2021-21031
CVE-2021-21031
GHSA-4H3P-63X6-VWG2

Produtos afetados

Magento